Qu’est-ce qui est vérifié ?
Quand vous ouvrez un site, le serveur envoie, en plus du contenu, des informations supplémentaires invisibles appelées en-têtes (headers en anglais). Certaines d’entre elles activent une protection supplémentaire dans le navigateur. NetScanner vérifie :
- Chiffrement : le site fonctionne-t-il en HTTPS (le cadenas dans le navigateur) ? Les visiteurs sont-ils automatiquement redirigés de la version non sécurisée vers la version sécurisée ?
- Réglages de protection : les six principaux en-têtes de sécurité sont-ils en place ? Chacun est expliqué en une phrase.
- Cookies : quels cookies le site dépose-t-il lors de la première visite, et sont-ils protégés ?
- Redirections : par quelles étapes passe-t-on pour arriver sur le site ?
- Rapidité : à quelle vitesse le serveur répond-il ?
Au final, vous obtenez un « Score de sécurité » de 0 à 100.
Pourquoi est-ce important ?
Ces réglages de protection ne coûtent rien, se mettent en place rapidement et empêchent des familles entières d’attaques, par exemple que votre site soit intégré à votre insu dans une page étrangère. Beaucoup de clients, d’assurances et d’administrations posent aujourd’hui la question. Lors d’un déménagement vers un nouvel hébergeur, ces réglages se perdent facilement : vérifiez donc à nouveau votre site après chaque changement important.
Pour les pros
Sont vérifiés Strict-Transport-Security, Content-Security-Policy, X-Frame-Options (ou frame-ancestors), X-Content-Type-Options, Referrer-Policy et Permissions-Policy, ainsi que les attributs de cookie Secure, HttpOnly et SameSite, la chaîne de redirections complète et les versions de serveur exposées. La pondération : HTTPS 25 points, CSP 20, HSTS 15, les autres 10 chacun. Pour savoir quels logiciels se cachent derrière un site, utilisez le détecteur de technologie ; pour un déménagement sans accroc, consultez la checklist de migration de domaine.